# Detector de Inyección SQL

Detecta patrones de ataque de inyección SQL comunes en cadenas de entrada

> Página canónica: https://elysiatools.com/es/tools/sql-injection-detector

- **Categoría:** Security

- **Palabras clave:** sql, injection, security, database, attack, detector, SQL Injection Detector

## Descripción general

### Detector de Inyección SQL

Esta herramienta ayuda a identificar vulnerabilidades potenciales de inyección SQL en tu entrada:

**Categorías de Detección:**
- **Palabras Clave SQL**: SELECT, INSERT, UPDATE, DELETE, DROP, UNION, EXEC
- **Comentarios SQL**: --, /*, */, #
- **Operadores SQL**: OR, AND, =, ==, !=, <>
- **Inyección Condicional**: ' OR '1'='1, " OR "1"="1
- **Inyección Basada en Tiempo**: WAITFOR DELAY, SLEEP(), BENCHMARK()
- **Inyección Basada en Booleanos**: AND 1=1, OR 1=1
- **Inyección Basada en UNION**: UNION SELECT

**Niveles de Riesgo:**
- **BAJO**: Palabras clave SQL básicas sin contexto de ejecución
- **MEDIO**: Operadores SQL y patrones condicionales
- **ALTO**: Técnicas de inyección avanzadas (UNION, basada en tiempo)
- **CRÍTICO**: Payloads de inyección completos y ejecutables

## Entradas

- **Texto a Analizar** (textarea): Enter text or code to scan for SQL injection patterns...
- **Sensible a Mayúsculas** (checkbox): Enable case-sensitive pattern matching
- **Verificar Comentarios SQL** (checkbox): Detect SQL comment patterns (--, /*, */, #)
- **Verificar Inyección UNION** (checkbox): Detect UNION-based SELECT injection
- **Verificar Inyección Basada en Tiempo** (checkbox): Detect time-based injection (WAITFOR DELAY, SLEEP, BENCHMARK)
- **Verificar Inyección Booleana** (checkbox): Detect boolean-based injection patterns
- **Patrones de Lista Blanca** (text): Patterns that should be considered safe (comma-separated)

## Cuándo usarlo

- Al validar y auditar entradas de usuarios o parámetros de consultas antes de procesarlos en una base de datos.
- Durante la revisión de archivos de registro (logs) del servidor web para identificar intentos de explotación o escaneos maliciosos.
- Al realizar pruebas de penetración (pentesting) o auditorías de seguridad rápidas en formularios y APIs de aplicaciones web.

## Cómo funciona

- Introduce el texto, código o parámetro sospechoso en el campo de análisis principal.
- Configura las opciones de escaneo, activando o desactivando la sensibilidad a mayúsculas y las comprobaciones específicas de comentarios, UNION, tiempo o booleanos.
- Define patrones seguros en la lista blanca para evitar falsos positivos en consultas legítimas conocidas.
- Ejecuta el análisis para obtener un reporte en formato JSON que detalla los patrones encontrados y clasifica el nivel de riesgo de la entrada.

## Casos de uso

- Depuración y análisis de payloads sospechosos detectados por sistemas de alerta en aplicaciones web.
- Verificación rápida de cadenas de entrada durante el desarrollo de software para asegurar que no contengan caracteres de escape o comentarios SQL.
- Formación y aprendizaje práctico sobre ciberseguridad para comprender la estructura de los exploits de inyección SQL comunes.

## Preguntas frecuentes

### ¿Qué niveles de riesgo identifica este detector?

Clasifica las amenazas en cuatro niveles: Bajo (palabras clave aisladas), Medio (operadores y condicionales), Alto (técnicas como UNION o basadas en tiempo) y Crítico (payloads ejecutables completos).

### ¿Cómo puedo evitar falsos positivos en consultas SQL legítimas?

Puedes utilizar el campo de lista blanca (whitelist) para especificar patrones o consultas seguras separadas por comas que la herramienta ignorará durante el análisis.

### ¿Qué tipo de inyecciones basadas en tiempo detecta la herramienta?

Identifica funciones y comandos comunes utilizados para retrasar la respuesta de la base de datos, tales como WAITFOR DELAY, SLEEP() y BENCHMARK().

### ¿El detector distingue entre mayúsculas y minúsculas?

Por defecto no, pero puedes activar la opción 'Sensible a Mayúsculas' para realizar una coincidencia exacta de patrones respetando el uso de mayúsculas y minúsculas.

### ¿Esta herramienta bloquea los ataques en mi base de datos?

No, es una herramienta de análisis y diagnóstico estático que ayuda a identificar patrones sospechosos, pero no actúa como un firewall de aplicación web (WAF) ni bloquea tráfico en tiempo real.

## Herramientas relacionadas

- [Detector de conflictos de prefijos y abreviaturas en mock data](https://elysiatools.com/es/tools/mock-data-naming-conflict-detector): Detecta nombres de campo visualmente confusos y colisiones de prefijo en CSV, JSON o schemas
- [Detector de Payloads XSS](https://elysiatools.com/es/tools/xss-payload-detector): Detecta vectores de ataque XSS (Cross-Site Scripting) en cadenas de entrada
- [Removedor de Caracteres BOM](https://elysiatools.com/es/tools/data-bom-remover): Eliminar caracteres BOM (Byte Order Mark) de contenido de texto y archivos. Perfecto para limpiar archivos de texto con problemas de codificación.
- [Inyección de Ruido de Datos](https://elysiatools.com/es/tools/data-noise-injection): Inyectar varios tipos de ruido en datos de texto para fines de prueba. Perfecto para pruebas de estrés de sistemas de procesamiento de datos.
- [Eliminar Líneas Duplicadas](https://elysiatools.com/es/tools/remove-duplicate-lines): Desduplica líneas de una lista o bloque de texto. Conserva la primera o última aparición, con opciones de distinguir mayúsculas, recortar espacios e ignorar líneas vacías.
- [Analizador de logs estructurados](https://elysiatools.com/es/tools/structured-log-analyzer): Detecta formatos comunes de logs, extrae campos clave e infiere tipos para exportar en JSON, CSV o SQL.
- [Traductor AI de articulos Markdown](https://elysiatools.com/es/tools/ai-markdown-article-translator): Traduce articulos Markdown completos con IA manteniendo tablas, enlaces, imagenes y bloques de codigo
- [Vocoder](https://elysiatools.com/es/tools/audio-vocoder): Aplica efecto vocoder usando portadora y modulador

## Ejemplos

- [Ejemplos de Inyección SQL](https://elysiatools.com/es/samples/sql-injections): Colección educativa de payloads de inyección SQL para pruebas de seguridad, evaluación de vulnerabilidades y prácticas de codificación defensiva
- [Ejemplos de Scripts SQL](https://elysiatools.com/es/samples/sql-samples): Ejemplos de consultas SQL y scripts de base de datos para varios escenarios y casos de uso
- [Muestras SQL](https://elysiatools.com/es/samples/sql-viewer-samples): Archivos de muestra para el visor SQL en el navegador
- [Ejemplos Avanzados de PostgreSQL](https://elysiatools.com/es/samples/postgresql-advanced): Ejemplos avanzados de base de datos PostgreSQL incluyendo estrategias de optimización, consultas complejas, indexación y ajuste de rendimiento

## Contenido relacionado

- [Revision de consultas SQL para rendimiento e integridad](https://elysiatools.com/es/hubs/sql-query-review-performance-and-integrity): Construye, formatea y revisa SQL con logica de joins, evidencia de rendimiento, planes de ejecucion, inyeccion, claves foraneas y cambios de esquema.
